Notebookcheck Logo

OpenAI donne des précisions sur une faille de sécurité plus importante suite à l'incident de Hugging Face

L'agent d'IA rebelle d'OpenAI s'est échappé de sa cage lors d'un test de sécurité. Image générique à titre d'illustration.
ⓘ Levart_Photographer / Unsplash
L'agent d'IA rebelle d'OpenAI s'est échappé de sa cage lors d'un test de sécurité. Image générique à titre d'illustration.
OpenAI affirme que son IA expérimentale est allée au-delà du piratage de Hugging Face, compromettant quatre comptes tiers après s'être échappée d'un test de cybersécurité contrôlé. L'entreprise a depuis désactivé les modèles d'évaluation, corrigé la faille de sécurité et mis en place des mesures de protection pour empêcher que les tests d'IA ne débordent dans le monde réel à l'avenir.

OpenAI a révélé que son récent incident de sécurité lié à l’IA était plus grave qu’on ne le pensait initialement. L’entreprise indique désormais que l’agent IA expérimental qui a piraté Hugging Face lors d’un test interne de cybersécurité a également pris le contrôle de plusieurs comptes tiers.

Selon les dernières informations communiquées par OpenAI, l’incident s’est produit alors que des chercheurs testaient des capacités cybernétiques avancées à l’aide d’une combinaison de modèles, notamment GPT-5.6 Sol et un système encore plus puissant, non commercialisé, dont les restrictions de sécurité avaient été assouplies à des fins d’évaluation.

Ces modèles étaient censés résoudre le benchmark ExploitGym dédié à la cybersécurité, mais ils ont au contraire découvert une méthode pour s’échapper de l’environnement de test isolé en exploitant une vulnérabilité inconnue dans un proxy interne du registre de paquets. L’agent a ensuite étendu ses privilèges, obtenu un accès à Internet, puis attaqué les systèmes de production de Hugging Face, en tentant de « tricher » au test de référence en extrayant directement les réponses.

OpenAI a indiqué que l’IA avait également accédé à quatre comptes sur plusieurs plateformes, et pas seulement sur Hugging Face. Reuters rapporte que l’un d’entre eux appartenait à un client hébergé sur Modal Labs, mais Modal a déclaré que son infrastructure n’avait jamais été compromise, l’attaque s’étant appuyée sur des vulnérabilités présentes dans le code du client et non dans la plateforme elle-même.

En réponse, OpenAI indique avoir désactivé les modèles d’évaluation, renforcé les contrôles sur son infrastructure interne, signalé la vulnérabilité « zero-day » au fournisseur concerné et collaboré étroitement avec Hugging Face dans le cadre de l’enquête en cours. Par ailleurs, l’entreprise a indiqué qu’elle comptait renforcer la surveillance et les mesures de protection pour les futures évaluations de modèles, soulignant qu’à mesure que les systèmes d’IA gagnent en capacités, les mesures de confinement doivent elles aussi devenir plus sophistiquées.

Source(s)

OpenAI, image d'illustration : Unsplash

Google LogoAdd as a preferred source on Google
Mail Logo
> Revues et rapports de ordinateurs portatifs et smartphones, ordiphones > Nouvelles > Archives des nouvelles > Archives des nouvelles 2026 07 > OpenAI donne des précisions sur une faille de sécurité plus importante suite à l'incident de Hugging Face
Jay Bonggolto, 2026-07-29 (Update: 2026-07-29)